intelligenza artificiale

AI, nuove regole per le imprese dal 23 ottobre: cosa cambia e cos’è la sandbox per le sperimentazioni


Indirizzo copiato

Dal 23 ottobre nuove regole per le imprese che utilizzano l’intelligenza artificiale: tutele per i lavoratori, sicurezza, controlli e sanzioni. Il decreto 179/2026 istituisce anche una sandbox normativa per sperimentare sistemi AI innovativi sotto la supervisione di AgID e ACN, con priorità a PMI e startup.

Pubblicato il 10 ott 2026



AI Questions Icon
Chiedi all'AI
Riassumi questo articolo
Approfondisci con altre fonti
Hand,Pressing,The,Ai,Symbol,In,The,Energy,Efficiency,Dashboard.
Hand pressing the AI symbol in the energy efficiency dashboard. Concept of using artificial intelligence to control energy efficiency ( EER ).





Dal 23 ottobre 2026 entrano in vigore importanti novità per le imprese che utilizzano o sviluppano sistemi di intelligenza artificiale. Da un lato arrivano regole più precise sull’impiego dell’AI nelle decisioni relative al personale e nella gestione della sicurezza sul lavoro, insieme a un sistema strutturato di controlli e sanzioni. Dall’altro viene istituita una sandbox normativa nazionale, un ambiente controllato nel quale le imprese potranno sviluppare, testare e validare nuove soluzioni di AI sotto la supervisione delle autorità competenti, con l’obiettivo di facilitarne l’accesso al mercato.

Le novità sono contenute nel decreto legislativo 7 ottobre 2026, n. 179, pubblicato nella Gazzetta Ufficiale dell’8 ottobre, che adegua la normativa nazionale alle disposizioni dell’AI Act europeo.

Il provvedimento dà attuazione alle deleghe contenute nella legge italiana sull’intelligenza artificiale, la n. 132 del settembre 2025, della quale avevamo già illustrato i contenuti. Rispetto alla legge quadro il nuovo decreto definisce più nel dettaglio le responsabilità delle autorità, le procedure di vigilanza, le condizioni di utilizzo dell’AI in alcuni ambiti lavorativi e gli strumenti per sostenere la sperimentazione tecnologica.

Una sandbox nazionale per sperimentare l’AI: che cos’è e a cosa serve

Una delle novità di maggiore interesse per le imprese che sviluppano soluzioni innovative è contenuta negli articoli dal 26 al 31 del decreto, che istituiscono lo Spazio di sperimentazione italiano per l’AI.

Si tratta di una regulatory sandbox, cioè un ambiente regolamentato nel quale fornitori e potenziali fornitori di sistemi di intelligenza artificiale potranno sviluppare, addestrare, sperimentare e validare le proprie soluzioni sotto la supervisione delle autorità competenti.

L’idea alla base di questo strumento è affrontare una delle difficoltà che accompagnano lo sviluppo di tecnologie innovative: la necessità di verificare la conformità a regole complesse quando le caratteristiche delle soluzioni e i relativi rischi non sono ancora completamente conosciuti.

All’interno della sandbox le imprese potranno confrontarsi con le autorità responsabili dell’applicazione delle norme e verificare i requisiti che i propri sistemi devono soddisfare. Questo consentirà di individuare e affrontare eventuali problemi di conformità già durante lo sviluppo, riducendo le incertezze regolatorie prima dell’immissione sul mercato.

La sandbox non è quindi uno spazio nel quale le imprese possono ignorare le norme, ma uno strumento che permette di sperimentare tecnologie innovative in un contesto supervisionato, con condizioni, durata e garanzie definite. Le attività dovranno svolgersi sulla base di un piano concordato con le autorità; potranno comprendere anche prove in condizioni reali, nel rispetto dei requisiti previsti dalla disciplina europea.

L’obiettivo, esplicitamente indicato dal decreto, è sostenere l’innovazione e la competitività, favorire lo sviluppo di un ecosistema nazionale dell’AI e agevolare e accelerare l’accesso al mercato europeo dei sistemi innovativi, soprattutto quando sono sviluppati da piccole e medie imprese e startup.

La misura ha anche una seconda finalità, meno immediata ma particolarmente interessante. Il decreto parla infatti di apprendimento normativo: i risultati delle sperimentazioni potranno fornire indicazioni utili alle autorità per migliorare l’applicazione delle regole e valutare eventuali interventi di revisione normativa. Si crea così un meccanismo attraverso il quale l’esperienza concreta dello sviluppo tecnologico può contribuire anche all’evoluzione del quadro regolatorio.

Come funzionerà la sandbox italiana e chi potrà accedervi

La sandbox nazionale sarà gestita congiuntamente dall’Agenzia per l’Italia Digitale (AgID) e dall’Agenzia per la Cybersicurezza Nazionale (ACN), nell’ambito delle rispettive competenze.

La gestione strategica sarà affidata a un Comitato di coordinamento, chiamato a definire gli indirizzi generali e le priorità di sperimentazione. La gestione operativa farà invece capo a un gruppo composto pariteticamente da rappresentanti delle due Agenzie.

Questo gruppo avrà il compito di valutare l’ammissibilità delle domande, selezionare i progetti, approvare i piani di sperimentazione e monitorarne l’esecuzione. La verifica potrà comprendere strumenti di registrazione delle attività, tracciabilità delle modifiche e controlli di conformità normativa.

L’accesso sarà riservato ai fornitori e ai potenziali fornitori di sistemi AI, quindi alle imprese e agli altri soggetti che intendono sviluppare e portare sul mercato queste tecnologie. Non si tratta di un servizio destinato indistintamente a tutte le aziende che utilizzano software di intelligenza artificiale.

La normativa attribuisce una particolare attenzione alle PMI e alle startup, alle quali sarà riconosciuta una priorità di accesso secondo criteri che dovranno essere definiti con successivi provvedimenti.

I requisiti di ammissione dovranno essere oggettivi e trasparenti e terranno conto, tra l’altro, dello stato di maturità delle soluzioni presentate. Non sarà quindi sufficiente avere un’idea innovativa: occorrerà rispettare le condizioni previste per partecipare alla sperimentazione.

Un elemento importante riguarda il coinvolgimento del sistema della ricerca. Il decreto prevede che il gruppo operativo possa avvalersi di università e centri di ricerca per specifiche esigenze di valutazione tecnica e di analisi dei rischi. Potranno inoltre essere coinvolti organismi notificati, impianti di prova e sperimentazione, poli europei dell’innovazione digitale e centri di eccellenza.

L’articolo 45 rafforza questo collegamento, prevedendo la possibilità per università ed enti pubblici di ricerca di stipulare accordi con le autorità per contribuire alla realizzazione e all’utilizzo degli spazi di sperimentazione, anche in collaborazione con il mondo produttivo.

La sandbox potrà inoltre promuovere progetti pilota e iniziative di cooperazione transfrontaliera. È prevista anche la possibilità di istituire ulteriori spazi di sperimentazione a livello regionale o locale, oppure congiuntamente alle autorità di altri Stati membri.

Quando sarà operativa la sandbox?

Su questo punto occorre distinguere l’istituzione formale dello strumento dalla sua effettiva disponibilità per le imprese.

Il decreto, che entrerà in vigore il 23 ottobre, istituisce lo Spazio di sperimentazione italiano, ma per l’apertura concreta alle aziende saranno necessari ulteriori provvedimenti di AgID e ACN.

Le due Agenzie dovranno definire le modalità di accesso, i criteri di ammissione, l’organizzazione del gruppo operativo, i servizi disponibili e le procedure di funzionamento.

Al momento, quindi, il decreto non apre ancora uno sportello al quale le imprese possano presentare domanda.

Sul piano europeo, l’AI Act, come modificato dal regolamento UE 2026/1744, noto come Digital Omnibus sull’AI, prevede che gli Stati membri dispongano di almeno uno spazio di sperimentazione normativa operativo entro il 2 agosto 2027.

La portata effettiva della misura italiana dipenderà dunque dai tempi di attivazione, dalle modalità di partecipazione e dalla capacità di coinvolgere concretamente le imprese innovative e gli attori del sistema della ricerca.

AI e lavoro: le decisioni sul personale devono restare sotto controllo umano

Tra le disposizioni con l’impatto più immediato per le imprese che già utilizzano l’intelligenza artificiale figurano quelle contenute nell’articolo 41, dedicato alla tutela dei lavoratori nei processi decisionali assistiti da sistemi AI.

La norma stabilisce che le decisioni finali relative alla costituzione, alla modifica o alla cessazione del rapporto di lavoro non possano essere adottate esclusivamente sulla base di un trattamento automatizzato.

Il divieto riguarda espressamente anche i provvedimenti disciplinari e le valutazioni delle prestazioni dei dipendenti.

Le aziende potranno dunque continuare a utilizzare algoritmi per elaborare informazioni, analizzare le prestazioni o supportare le scelte dei responsabili delle risorse umane. La decisione definitiva, tuttavia, dovrà spettare a una persona fisica che disponga di un potere effettivo e autonomo.

Quest’ultima precisazione è importante: il controllo umano richiesto dalla norma non può ridursi a una semplice approvazione formale del risultato prodotto dall’algoritmo. Chi decide deve poter esercitare un giudizio autonomo.

Il decreto precisa inoltre che il consenso del lavoratore non permette di derogare al divieto.

È prevista una distinzione per le attività di ricerca e selezione del personale. Queste ultime, anche quando comportano l’esclusione di una candidatura dalle fasi successive della selezione, non sono considerate decisioni finali di costituzione del rapporto di lavoro ai fini dello specifico divieto. Restano comunque applicabili le altre norme in materia di protezione dei dati, trasparenza e non discriminazione.

Un’altra disposizione riguarda il diritto all’informazione. Prima dell’avvio dei trattamenti interessati dalla disciplina, il datore di lavoro deve rispettare gli obblighi informativi previsti dalla normativa vigente.

Il lavoratore potrà inoltre chiedere una spiegazione comprensibile della decisione che lo riguarda, ottenuta con l’intervento di una persona fisica. La spiegazione dovrà indicare l’eventuale influenza dei sistemi AI sul processo decisionale e i principali parametri considerati.

Le conseguenze delle violazioni possono essere particolarmente rilevanti: il licenziamento adottato in violazione del divieto di decisione esclusivamente automatizzata è nullo, così come le altre decisioni assunte in contrasto con la disposizione.

Sicurezza sul lavoro: i rischi dell’AI entrano nel Documento di valutazione dei rischi

Un’altra novità particolarmente significativa per le imprese manifatturiere riguarda la salute e la sicurezza negli ambienti di lavoro.

L’articolo 42 stabilisce che l’utilizzo di sistemi di intelligenza artificiale che incidono sull’organizzazione del lavoro, sui ritmi produttivi, sulle modalità di esecuzione delle prestazioni o sui processi decisionali rilevanti per la sicurezza debba essere considerato nella valutazione dei rischi prevista dall’articolo 28 del decreto legislativo 81/2008.

In sostanza, quando i sistemi AI hanno queste caratteristiche, i relativi rischi devono essere valutati e considerati nel Documento di valutazione dei rischi (DVR).

La disposizione non riguarda indistintamente qualsiasi strumento di intelligenza artificiale utilizzato in azienda, ma quelli che possono influenzare le condizioni nelle quali le persone svolgono il proprio lavoro.

Si pensi, per esempio, a un sistema intelligente che modifichi automaticamente i ritmi di una linea produttiva, assegni attività agli operatori o intervenga nei processi decisionali relativi alla sicurezza di un impianto. In questi casi il datore di lavoro dovrà valutare anche i rischi connessi al funzionamento e all’utilizzo dell’AI.

La norma stabilisce inoltre che i lavoratori ricevano informazione e formazione adeguate sui rischi specifici associati ai sistemi AI e sulle misure di prevenzione e protezione adottate.

Il decreto riconosce anche le opportunità offerte da queste tecnologie sul versante della prevenzione. Il Ministero del Lavoro è infatti chiamato a promuovere l’utilizzo responsabile dell’intelligenza artificiale come strumento per ridurre gli infortuni e le malattie professionali.

AgID e ACN, il sistema dei controlli sull’intelligenza artificiale

Un’ampia parte del decreto disciplina l’organizzazione delle autorità nazionali incaricate di assicurare l’applicazione dell’AI Act.

L’Agenzia per l’Italia Digitale assume il ruolo di autorità nazionale di notifica, responsabile delle procedure di valutazione, designazione e monitoraggio degli organismi che verificano la conformità dei sistemi AI.

All’Agenzia per la Cybersicurezza Nazionale spetta invece il ruolo generale di autorità nazionale di vigilanza del mercato per i sistemi di intelligenza artificiale. L’ACN è anche individuata come punto di contatto unico nazionale nell’ambito della disciplina europea.

Il sistema prevede competenze specifiche per altre autorità. Banca d’Italia, Consob e Ivass avranno responsabilità di vigilanza sui sistemi ad alto rischio utilizzati nei rispettivi ambiti finanziari e assicurativi, mentre il Garante per la protezione dei dati personali eserciterà le funzioni attribuitegli dall’AI Act nei settori di propria competenza.

Il provvedimento disciplina inoltre i poteri di controllo, le procedure di accertamento delle violazioni e i rapporti tra le diverse autorità.

Per le imprese il risultato è la definizione di un sistema di vigilanza chiamato a verificare il rispetto degli obblighi europei e nazionali, secondo le rispettive competenze e le scadenze di applicazione delle singole disposizioni.

Le sanzioni: fino a 35 milioni di euro o al 7% del fatturato

Il decreto dà attuazione anche al quadro sanzionatorio previsto dall’AI Act europeo, definendo le competenze delle autorità italiane e le modalità di applicazione delle sanzioni.

Gli importi massimi sono particolarmente elevati.

Per la violazione del divieto delle pratiche di intelligenza artificiale considerate inaccettabili dall’articolo 5 dell’AI Act sono previste sanzioni fino a 35 milioni di euro oppure, se superiore, fino al 7% del fatturato mondiale annuo dell’impresa.

Per il mancato rispetto di numerosi obblighi imposti dal regolamento europeo, tra cui quelli relativi ai fornitori, agli utilizzatori professionali e alla trasparenza di determinati sistemi, il limite arriva a 15 milioni di euro oppure al 3% del fatturato mondiale.

La comunicazione di informazioni inesatte, incomplete o fuorvianti alle autorità competenti o agli organismi notificati può invece comportare sanzioni fino a 7,5 milioni di euro oppure all’1% del fatturato.

Infine, per la violazione degli obblighi richiamati dagli articoli 27 e 86 dell’AI Act, relativi alla valutazione dell’impatto sui diritti fondamentali e al diritto alla spiegazione di determinate decisioni, il tetto è fissato a un milione di euro oppure allo 0,5% del fatturato mondiale.

Si tratta naturalmente di massimali, non di sanzioni automatiche. Gli importi effettivi dipenderanno dalla natura e dalla gravità delle violazioni e dagli altri criteri previsti dalla normativa europea. Per PMI, microimprese e startup innovative sono previsti criteri specifici di determinazione delle sanzioni.

Il decreto contempla inoltre misure alternative alle sanzioni pecuniarie per le violazioni di minore gravità. Le autorità potranno ordinare l’eliminazione dell’infrazione e vietarne la ripetizione oppure, quando la violazione sia già cessata, disporre una dichiarazione pubblica che identifichi il comportamento contestato e il soggetto responsabile.

Algoritmi e dati per l’addestramento dell’AI diventano oggetto di tutela industriale

Tra le novità di interesse per le aziende che sviluppano tecnologie proprietarie figura anche una modifica al Codice della proprietà industriale.

L’articolo 52 del decreto integra l’articolo 98 del Codice, precisando che tra le informazioni aziendali e le esperienze tecnico-industriali tutelabili come segreti commerciali possono rientrare anche i dati, gli algoritmi e i metodi matematici utilizzati per l’addestramento dei sistemi di intelligenza artificiale.

La disposizione comprende espressamente le architetture dei modelli, le funzioni di ottimizzazione, le procedure e le configurazioni di addestramento e gli altri elementi tecnico-computazionali funzionali allo sviluppo dei sistemi AI.

La tutela non è automatica. Per beneficiare della protezione prevista per i segreti commerciali occorre che le informazioni siano effettivamente segrete, abbiano un valore economico derivante dalla loro riservatezza e siano sottoposte a misure adeguate per mantenerle tali.

Il chiarimento è particolarmente importante per le imprese che sviluppano modelli proprietari o utilizzano dati e conoscenze industriali interne per addestrare algoritmi destinati ai propri processi produttivi o a prodotti e servizi commercializzati.

La norma riconosce espressamente questi elementi come possibili componenti del patrimonio tecnologico aziendale, ampliando la certezza giuridica sugli strumenti disponibili per proteggerli.

La formazione sull’AI nelle imprese e nelle professioni

Un altro capitolo del decreto riguarda la formazione, con disposizioni dedicate a università, ITS Academy, scuola, pubblica amministrazione e professioni.

Per le imprese, oltre all’obbligo specifico di formazione sui rischi per la sicurezza sul lavoro, resta rilevante la disciplina europea sull’alfabetizzazione in materia di intelligenza artificiale.

L’articolo 4 dell’AI Act, nella formulazione aggiornata dal Digital Omnibus del 2026, stabilisce che i fornitori e gli utilizzatori professionali dei sistemi AI debbano adottare misure volte a sostenere lo sviluppo delle competenze del personale e delle altre persone che operano per loro conto.

Le misure devono tenere conto delle conoscenze tecniche, dell’esperienza, della formazione e del contesto di utilizzo dei sistemi. La norma europea precisa che non viene imposto ai fornitori o agli utilizzatori di garantire un determinato livello di alfabetizzazione per ogni persona.

Sul versante delle professioni, il decreto italiano stabilisce che gli ordini professionali debbano integrare nei percorsi di formazione iniziale e continua contenuti relativi all’intelligenza artificiale, affrontandone gli aspetti tecnici, giuridici e deontologici.

I consigli nazionali degli ordini e dei collegi avranno sei mesi dall’entrata in vigore del decreto, quindi fino al 23 aprile 2027, per adeguare i propri regolamenti o atti organizzativi in materia di formazione.

Disposizioni specifiche interessano anche le professioni sanitarie, per le quali è prevista l’integrazione dei percorsi formativi sull’AI nei programmi di Educazione continua in medicina.

Dal 23 ottobre nuove disposizioni italiane, ma l’AI Act segue un calendario diverso

Per comprendere correttamente l’impatto del decreto è necessario distinguere il calendario nazionale da quello europeo.

Il 23 ottobre 2026 è la data di entrata in vigore del decreto legislativo italiano. Non coincide però con l’avvio di tutti gli obblighi previsti dall’AI Act, che segue un calendario di applicazione progressiva.

I divieti relativi alle pratiche AI considerate inaccettabili e le disposizioni generali sull’alfabetizzazione sono applicabili dal 2 febbraio 2025. Altre parti del regolamento europeo, tra cui gli obblighi di trasparenza per determinati sistemi AI, sono diventate applicabili successivamente.

Il regolamento europeo 2026/1744 ha inoltre modificato alcune disposizioni e rinviato l’applicazione dei principali requisiti specifici per i sistemi AI ad alto rischio.

Le nuove scadenze sono il 2 dicembre 2027 per i sistemi ad alto rischio individuati nell’allegato III dell’AI Act, che comprende tra gli altri determinati impieghi nell’ambito del lavoro e delle infrastrutture critiche, e il 2 agosto 2028 per quelli individuati sulla base dell’allegato I e della relativa normativa di prodotto.

Il rinvio di queste disposizioni europee non va confuso con l’entrata in vigore delle nuove norme italiane sul lavoro, sulla sicurezza e sull’organizzazione della vigilanza.

Per le aziende che già impiegano l’intelligenza artificiale, il decreto rende quindi opportuno verificare in quali processi vengano utilizzati i sistemi AI, quali decisioni influenzino e quali conseguenze possano produrre sulle condizioni di lavoro e sulla sicurezza delle persone.

Per chi sviluppa nuove applicazioni, invece, l’istituzione della sandbox apre una prospettiva diversa: la possibilità di sperimentare e validare tecnologie innovative con il coinvolgimento delle autorità e del sistema della ricerca, affrontando in fase di sviluppo anche i problemi di conformità normativa.

La concreta efficacia di questo strumento dipenderà dai successivi provvedimenti attuativi e dalla capacità di trasformare la previsione legislativa in un ambiente di sperimentazione effettivamente accessibile alle imprese.

Articoli correlati